Bitdefender Labs schlägt Alarm: Auf preiswerten Android-Geräten mit MediaTek-Chips steckt ab Werk Malware tief im System. Die Schadsoftware lässt sich kaum entfernen und öffnet Angreifern Tür und Tor.
Auf dem Tisch eines Sicherheitslabors landet ein neues Billig-Smartphone mit MediaTek-Prozessor. Schon beim ersten Systemscan fällt Bitdefender eine verdächtige Datei auf, die sich nicht wie eine normale App deinstallieren lässt. Die Malware sitzt direkt in der Firmware und nutzt Systemrechte, die selbst erfahrene Nutzerinnen und Nutzer ausbremsen.
Bitdefender nennt die Kampagne "Midnight Mimosa". Die Schadsoftware tarnt sich als Systemkomponente und startet ohne Zutun der Besitzer. Zunächst tauchten infizierte Geräte in Mexiko, Frankreich und Italien auf. Inzwischen sind laut SecurityWeek mehr als 150 Länder betroffen, darunter auch Deutschland. Viele vermeintliche Top-Modelle entpuppen sich nach Überprüfung der Geräte-ID als günstige MediaTek-Varianten.
Die Malware sammelt Gerätedaten, klinkt das Handy in ein Botnetz ein und lädt weitere Schadprogramme nach. Der Betreiber der manipulierten Firmware kann Apps installieren oder löschen und Rechte vergeben. Zugriff auf Benachrichtigungen und SMS ist inklusive. Besonders heikel: Infizierte Geräte dienen als sogenannte Residential Proxies, leiten also fremden Internetverkehr weiter. Damit reicht das Risiko von Werbebetrug bis zum Missbrauch der Netzwerkinfrastruktur.
Bitdefender berichtet, dass die Malware als Systemdatei mit wechselnden Namen wie com.android.system.lite oder com.android.sys.prot auftritt. Diese Maskerade erschwert die Erkennung. Die Forscher fanden dreizehn Apps im Google Play Store mit identischem Schadcode, die auf dieselbe Steuerungsinfrastruktur zugreifen. Während der Installation eines schädlichen Payloads schaltet die Firmware-Komponente gezielt Google Play Protect aus und danach wieder ein.
Die Bedrohungskampagne Midnight Mimosa wird als Supply-Chain-Angriff eingestuft: Die Infektion erfolgt bereits vor Auslieferung an den Endkunden, sodass ein Zurücksetzen auf Werkseinstellungen keine vollständige Bereinigung garantiert. Für eine nachhaltige Lösung ist eine vertrauenswürdige Neuinstallation der Firmware oder ein Austausch des Geräts erforderlich.
Wo genau die manipulierte Firmware in die Lieferkette gelangt, bleibt offen. Einige betroffene Geräte tragen Zertifikate eines Herstellers aus Shenzhen. Bitdefender kann aber nicht belegen, an welchem Punkt die Malware eingebracht wurde. Eine klare Zuordnung zu bestimmten Marken oder Verkäufern fehlt bislang.
Für Nutzerinnen und Nutzer bedeutet das: Die Malware übernimmt weitreichende Kontrolle. Neben versteckten Werbeanzeigen und Schein-Klicks droht der Verlust persönlicher Daten. Das Smartphone kann für weitere Angriffe missbraucht werden. Die Integration ins Botnetz macht das Gerät zum Werkzeug für koordinierte Aktionen. Da die Schadsoftware tief in der Firmware steckt, hilft auch technisches Know-how kaum weiter. Die Empfehlungen des BSI betonen, wie wichtig Firmware-Integrität und regelmäßige Updates sind.
Bitdefender Mobile Security entdeckte die manipulierten Geräte mit Hilfe von App-Anomalie-Erkennung. Das verdächtige Paket fiel durch abweichendes Verhalten auf, obwohl es wie eine Systemdatei wirkte. Solche Analysen sind nötig, um auch langfristig versteckte Schadsoftware zu finden.
Wie viele Geräte weltweit betroffen sind und ob weitere Hersteller involviert sind, ist offen. Die Malware agiert auf Systemebene und lässt sich kaum entfernen. Für Käufer günstiger Smartphones bleibt das Risiko, ein kompromittiertes Gerät zu erwischen. Auch in Deutschland tauchen betroffene Modelle auf, die Lieferketten reichen über mehrere Kontinente.
Bitdefenders Untersuchung zeigt, wie schwer sich die Integrität von Firmware in globalen Lieferketten absichern lässt. Ohne Transparenz über Produktion und Distribution bleibt unklar, wo Manipulationen passieren. Unternehmen und Behörden müssen Sicherheitsprüfungen auf Firmware und Hardware ausweiten. Wer bei der Hardware spart, riskiert gravierende Sicherheitslücken, wenn grundlegende Schutzmechanismen ausgehebelt werden.
Firmware ist fest in die Hardware eingebettet und steuert zentrale Funktionen eines Geräts. Sie läuft meist mit besonders hohen Rechten und ist für Nutzerinnen und Nutzer kaum zugänglich. Manipulationen auf dieser Ebene umgehen klassische Schutzmechanismen und ermöglichen vollständige Kontrolle über das Gerät. Gerade bei Geräten aus internationalen Lieferketten bleibt die Integrität der Firmware ein kritischer Punkt für die Cybersicherheit.